现在让我们动起来:面向CA的无键证书签发的数字物理可信机制
密码学与安全
2025-01-14 v6
摘要
证书机构(CA)的签名密钥保护仍是PKI中的关键挑战。传统方法难以消除因(无意)人为错误导致的密钥暴露风险。此长期困境促使我们提出Armored Core,一种 novel PKI安全扩展,利用物理难克隆函数(PUF)为CA实现可信绑定。PUF利用制造变异生成唯一且随机的响应。通过组合XOR和哈希,可实现无密钥的CA证书签发,从而消除密钥暴露风险。在Armored Core中,我们设计了一套PUF基于X.509v3证书函数,供CA生成无需使用数字密钥的物理可信“签名”。此外,我们引入 novel PUF透明机制,以有效监控CA中的PUF操作。我们将Armored Core集成到实际PKI系统中,包括Let's Encrypt Pebble和Certbot。我们还提供了一个嵌入PUF的硬件原型。评估结果表明,Armored Core可实现无密钥证书签发,同时通过4.9%~73.7%的计算性能提升。仅产生较小的通信和存储开销(<4%)。
引用
@article{arxiv.2404.15582,
title = {Now Let's Make It Physical: Enabling Physically Trusted Certificate Issuance for Keyless Security in CAs},
author = {Xiaolin Zhang and Chenghao Chen and Kailun Qin and Yuxuan Wang and Shipei Qu and Tengfei Wang and Chi Zhang and Dawu Gu},
journal= {arXiv preprint arXiv:2404.15582},
year = {2025}
}
备注
Under peer review